{"id":6138,"date":"2018-08-29T13:39:40","date_gmt":"2018-08-29T11:39:40","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=6138"},"modified":"2026-01-07T13:30:14","modified_gmt":"2026-01-07T12:30:14","slug":"schock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/schock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen\/","title":{"rendered":"Schock: Lacework entdeckt tausende ungesch\u00fctzte Containerverwaltungen"},"content":{"rendered":"<p>Das Sicherheitsunternehmen Lacework stie\u00df im Web auf \u00fcber 22.000 Managementoberfl\u00e4chen zum Verwalten von Containern, die vorrangig zu Kubernetes geh\u00f6ren. Einige davon waren v\u00f6llig ungesch\u00fctzt im Netz!<\/p>\n<h2>Lacework: Komfort und Sicherheit schwer zu vereinbaren<\/h2>\n<p>Eine komfortable Verwaltung ist wichtig, wenn man viele Container betreibt. Nicht umsonst erfreut sich Kubernetes gro\u00dfer Beliebtheit. Mit Docker Swarm oder Swarmpit gibt es zweifelsfrei auch weitere Verwaltungswerkzeuge. Oftmals bringen Plattformen dieser Art eine Web-Oberfl\u00e4che mit, die mittels Public Cloud \u00fcber \u00f6ffentliche IP-Adressen zu erreichen sind. Jedoch hat das Sicherheitsunternehmen Lacework, welches auf die Amazon Web Services spezialisiert ist, nun knappe 23.000 dieser Managementoberfl\u00e4chen \u00f6ffentlich zug\u00e4nglich aufgesp\u00fcrt.<\/p>\n<p>In dem verlinkten PDF ist von 22.700 Managementoberfl\u00e4chen die Rede, <a href=\"http:\/\/www.lacework.com\/wp-content\/uploads\/2018\/06\/Container-Security-Research-Infographic.pdf\" target=\"_blank\" rel=\"nofollow noopener\">an anderer Stelle<\/a> von rund 21.200. Das Team ging vermutlich systematisch bei der Suche nach Hosts und Zertifikaten vor, verwendete neben internen Werkzeugen auch Tools wie \u201eSSL-Data-Mining\u201c, Shodan oder simples Webcrawling.<\/p>\n<p>Wenngleich die Mehrheit aller Zug\u00e4nge mithilfe von Login-Daten gesch\u00fctzt war, standen doch 305 der aufgesp\u00fcrten Cluster offen \u2013 sie waren also entweder nicht durch ein Passwort gesch\u00fctzt oder aber sie befanden sich gerade im Setup-Prozess. Das h\u00e4tte Unbefugten die M\u00f6glichkeit eines kompletten Zugriffs auf die Containerverwaltung spendiert. Via API und UI w\u00e4re auch eine Remote Code Execution denkbar. Bei der Suche tauchten 38 Server f\u00fcr Containerumgebungen des Health-Check-Dienstes Healthz auf; der Zugriff darauf war ohne Zugangsdaten m\u00f6glich.<\/p>\n<p>Lacework bietet noch einige Statistiken: 95 % der aufgesp\u00fcrten Management-Oberfl\u00e4chen sind bei Amazons Web Services (AWS) gehostet. Googles Cloud-Angebot sowie OVH folgen anschlie\u00dfend. Knappe 80 % der Oberfl\u00e4chen geh\u00f6ren wohl zu Kubernetes, auf zusammen etwa 20 % kommen Swarmpit und Docker Swarm mit Portainer. Weitere Oberfl\u00e4chen waren von Swagger API, Red Hats Openshift und Mesos Marathon erreichbar. Mehr als die H\u00e4lfte (55 %) der offenen UIs sind in den USA gehostet, es folgen Irland, Australien, Deutschland, Singapur sowie Gro\u00dfbritannien.<\/p>\n<h3>Lacework warnt: Andere Angriffe auf gesch\u00fctzte Management-UIs<\/h3>\n<p>Es sind nicht ausschlie\u00dflich die ungesch\u00fctzten UIs, die problematisch sind. Lacework schreibt in seiner Mitteilung, dass die Angriffsfl\u00e4che auch bei mit Zugangsdaten gesch\u00fctzten Management-UIs ebenfalls hoch sei. Man k\u00f6nne Sicherheitsl\u00fccken ausnutzen, auf Zertifikate zugreifen oder Dictionary- sowie Brute-Force-Angriffe starten. Das ist auch der Grund, aus dem der Kubernetes-Initiator Google f\u00fcr seine Cloud empfiehlt, das <a href=\"https:\/\/cloud.google.com\/kubernetes-engine\/docs\/how-to\/hardening-your-cluster\" target=\"_blank\" rel=\"nofollow noopener\">Kubernetes-UI<\/a> zu deaktivieren.<\/p>\n<p>Lacework gibt in seinen Dokumenten Tipps f\u00fcr einen sicheren Umgang mit Containerverwaltungen. Empfehlenswert seien eine Multi-Faktor-Authentifizierung, aber auch das Regulieren des Zugangs von UI- und API-Ports. Ein <a href=\"https:\/\/de.wikipedia.org\/wiki\/Bastion_Host\" target=\"_blank\" rel=\"noopener\">Bastion Host<\/a> helfe genauso wie sichere Verschl\u00fcsselung via TLS und valide Zertifikate.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fschock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fschock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen%2F&text=Schock%3A%20Lacework%20entdeckt%20tausende%20ungesch%C3%BCtzte%20Containerverwaltungen\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fschock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fschock-lacework-entdeckt-tausende-ungeschuetzte-containerverwaltungen%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Das Sicherheitsunternehmen Lacework stie\u00df im Web auf \u00fcber 22.000 Managementoberfl\u00e4chen zum Verwalten von Containern, die vorrangig zu Kubernetes geh\u00f6ren. Einige davon waren v\u00f6llig ungesch\u00fctzt im Netz! Lacework: Komfort und Sicherheit schwer zu vereinbaren Eine komfortable Verwaltung ist wichtig, wenn man viele Container betreibt. Nicht umsonst erfreut sich Kubernetes gro\u00dfer Beliebtheit. Mit Docker Swarm oder Swarmpit gibt es zweifelsfrei auch weitere Verwaltungswerkzeuge. Oftmals bringen Plattformen dieser Art eine Web-Oberfl\u00e4che mit, die [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":6186,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[61],"class_list":["post-6138","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-datenschutz"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6138","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=6138"}],"version-history":[{"count":7,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6138\/revisions"}],"predecessor-version":[{"id":11976,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6138\/revisions\/11976"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/6186"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=6138"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=6138"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=6138"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}